Lühidalt: 1Password’i uuringu kohaselt tootsid tehisintellektimudelid nagu ChatGPT-5.5 ja Claude Opus 4.8 keeruliste CVE-de parandamisel 53,9 protsendil juhtudest vigaseid lahendusi, mistõttu inimese teostatav turvakontroll jääb hädavajalikuks.
1Password’i sisemine uuring näitab, et tehisintellektimudelite loodud paigad hiljutistele ja keerulistele CVE-dele jäävad 53,9 protsendil juhtudest puudulikuks, hoolimata sellest, et kood on süntaktiliselt korrektne. CISO-de jaoks tähendab see, et inimese teostatav kontroll on turvakriitilise koodi puhul endiselt asendamatu.
1Password’i teadlased uurisid, kui usaldusväärselt loovad suured keelemudelid (LLM-id) parandusi hiljuti avalikustatud keerulistele haavatavustele. Testiti kuut hiljutist CVE-d, sealhulgas CVE-2026-31431 (“Copy Fail”), CVE-2026-34197 (ActiveMQ RCE), CVE-2026-8512, CVE-2026-45185 (EXIM RCE), CVE-2026-22738 (SpringAI SpEL RCE) ning Gemini CLI haavatavust GHSA-wpqr-6v78-jr5g. Kokku analüüsiti 6080 parandust, mille genereerisid ChatGPT-5.5 ja Claude Opus 4.8. 1Password’i teadlase Keith Hoodleti sõnul tootsid mudelid 53,9 protsendil juhtudest nn “Fix-Like Artifacts with Embedded Defects” (FLAWED) tulemusi ehk paigad, mis näivad olevat lahendus, kuid sisaldavad puudusi.
Vaid 26 protsenti paikadest kõrvaldas haavatavuse täielikult, muutmata seejuures rakenduse käitumist. 20,1 protsenti lahendas probleemi küll, kuid muutis rakenduse käitumist. 49,3 protsendil jäi alles vähemalt üks kasutatav ründetee, 2,3 protsenti kõrvaldas algse haavatavuse, kuid tõi kaasa uue, ja 2,2 protsenti ebaõnnestus nii algse probleemi lahendamisel kui ka uute haavatavuste vältimisel. 1Password ei hinnanud seejuures ainult seda, kas kood kompileerus või läbis automaatteste, vaid kontrollis iga paranduse manuaalselt, veendumaks haavatavuse täielikus kõrvaldamises, käitumise stabiilsuses ning uute riskide puudumises.
Eriti kõnekas on asjaolu, et rohkem kui kolmandik esialgu edukaks hinnatud parandustest osutus “hapraks”. Need blokeerisid vaid konkreetse testis kasutatud kontseptsioonitõendusliku (PoC) ründe, ilma tegelikku algpõhjust kõrvaldamata. SpringAI CVE näitel selgus, et nii GPT- kui ka Claude-mudelid lõid paiku, mis püüdsid kinni ainult üksikuid märke PoC-s kasutatud sisendstringist. Kui vastav kood muutub kättesaadavaks muude sisendite kaudu, taastub Hoodleti sõnul algne haavatavus uuesti.
Ka Anthropicilt küsiti tulemuste kohta arvamust ning ettevõte soovitas hoida inimesed kontrolliprotsessis: paikade loomise kiirus on ületanud paikade kontrollimise kiiruse, mistõttu peab kontroll tuginema senisest enam tegelikule käivitamisele, mitte pelgale koodi ülevaatamisele – valdkonna ekspertidega viimase kontrollinstantsina praeguste mudelivõimete juures. 1Password seab kahtluse alla ka eelduse, et tehisintellekti loodud paigad on praktiliselt tasuta: ühe paranduse- ja valideerimistsükli maksumus oli keskmiselt umbes 2,11 USA dollarit ChatGPT-5.5 puhul ja 2,81 USA dollarit Claude Opus 4.8 puhul – Hoodleti sõnul tekivad tegelikud kulud alles siis, kui kontrollitakse, kas parandus on tootmisvalmis ja turvaline.
Turvavastutajate jaoks tähendab see, et automatiseeritud paigahaldus keeruliste ja turvakriitiliste haavatavuste puhul kujutab endast märkimisväärset jääkriski, kui puudub sõltumatu, käivitamisel põhinev kontroll ja inimese heakskiit — eriti juhul, kui teste tehakse ainult tuntud PoC-de, mitte algpõhjuse vastu.
Allikas: www.csoonline.com · Avaldatud 7. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.